POLÍTICA DE PRIVACIDADE E COOKIES

Espaço Elisheva — Psicologia, Saúde e Bem-Estar, Unipessoal Lda.
NIPC 509 874 150 · Sede: Miranda do Douro, Portugal
Local de atendimento: Avenida 25 de Abril, 273, 1.º andar, Sub-loja esquerdo, 5370-202 Mirandela
Email: formacao@espacoelisheva.pt · Horário: dias úteis, das 9h00 às 18h00

1. Âmbito

A presente Política aplica-se ao tratamento de dados pessoais efetuado pela Espaço Elisheva — Psicologia, Saúde e Bem-Estar, Unipessoal Lda., adiante designada “Empresa”, no âmbito de toda a sua atividade: website, cursos online, consultoria e programas de acompanhamento e desenvolvimento.

Não foi designado Encarregado de Proteção de Dados por não se verificarem os pressupostos do artigo 37.º do RGPD.

2. Os dois papéis da Empresa

Responsável pelo tratamento. A Empresa determina as finalidades e os meios do tratamento relativamente aos dados dos visitantes do website, dos formandos que adquirem cursos diretamente, dos subscritores de comunicações, das pessoas que solicitam contacto ou marcam reuniões, e dos formadores e colaboradores.

Subcontratante. Nos serviços prestados a organizações clientes, designadamente consultoria, avaliação de riscos psicossociais, formação à medida e apoio técnico a respostas sociais, a Empresa trata dados pessoais por conta e segundo instruções da organização contratante, que é a responsável pelo tratamento. Nestes casos é celebrado contrato de subcontratação nos termos do artigo 28.º do RGPD, e os titulares dos dados devem exercer os seus direitos junto da organização contratante.

3. Tratamentos em que a Empresa é responsável

ContextoDados recolhidosFinalidadeFundamento jurídico
Aquisição e frequência de cursos onlineNome, email, NIF, morada, dados de pagamentoProcessamento da inscrição, criação de conta na plataforma, disponibilização do curso, emissão de certificado, apoio ao clienteExecução contratual — art. 6.º, n.º 1, al. b)
Sessões síncronas de formaçãoNome, email e, caso o participante ative câmara ou microfone, imagem e voz durante a sessão, bem como mensagens enviadas no chatRealização da sessão, registo de assiduidade e emissão de certificadoExecução contratual — art. 6.º, n.º 1, al. b)
FaturaçãoNome, NIF, moradaCumprimento de obrigações fiscais e contabilísticasObrigação legal — art. 6.º, n.º 1, al. c)
Formulários de contacto e de diagnósticoNome, email, telefone, respostas fornecidasResposta ao pedido, envio do resultado solicitado e elaboração de propostaDiligências pré-contratuais — art. 6.º, n.º 1, al. b)
Marcação de reuniõesNome, email, dados da marcaçãoAgendamento e realização da reunião, presencial ou a distânciaDiligências pré-contratuais — art. 6.º, n.º 1, al. b)
Comunicações de marketingNome, emailEnvio de newsletter e informação sobre formações e serviçosConsentimento — art. 6.º, n.º 1, al. a)
Formadores e colaboradoresNome, contactos, NIF, habilitações e certificações profissionais, imagem e voz nos cursos gravados que lecionemGestão da colaboração, cumprimento de requisitos aplicáveis à atividade formativa e produção dos conteúdosExecução contratual e obrigação legal — art. 6.º, n.º 1, als. b) e c)
Navegação no websiteEndereço IP, registos de acesso, cookiesFuncionamento e segurança do website e, mediante consentimento, medição de campanhasInteresse legítimo e consentimento — art. 6.º, n.º 1, als. f) e a)

3.1. Carácter obrigatório ou facultativo dos dados

Os dados assinalados como obrigatórios nos formulários de inscrição e de faturação são necessários à celebração e à execução do contrato e ao cumprimento de obrigações legais. A sua não prestação impossibilita a inscrição, a emissão de fatura ou a emissão de certificado. Os restantes dados são de fornecimento facultativo e a sua não prestação não tem consequências para o titular.

3.2. Dados não recolhidos junto do titular

Quando uma organização cliente inscreve os seus trabalhadores ou colaboradores numa ação de formação, a Empresa recebe dessa organização os dados de identificação e de contacto necessários à inscrição, ao registo de assiduidade e à emissão de certificado. Nestes casos, a origem dos dados é a organização inscrevente e o tratamento efetuado pela Empresa limita-se às finalidades indicadas.

3.3. Sessões e reuniões a distância

As sessões síncronas de formação e as reuniões a distância realizam-se através de plataforma de videoconferência e não são gravadas.

A ativação de câmara e de microfone é facultativa. O participante que ative a câmara é visível aos restantes participantes durante a sessão. Quem prefira não o ser pode manter câmara e microfone desativados e intervir através do chat, mantendo o pleno acesso à formação.

Não é permitido aos participantes gravar, captar imagem ou som, fotografar ou difundir por qualquer meio o conteúdo das sessões ou a imagem dos demais participantes.

3.4. Cursos gravados por outros formadores

Determinados cursos podem ser lecionados por formadores externos e conter a sua imagem e voz. A utilização dessa imagem rege-se pelo contrato celebrado com o formador, que define o âmbito, os suportes e a duração da autorização.

3.5. Decisões automatizadas

A Empresa não toma decisões exclusivamente automatizadas, nem efetua definição de perfis, que produzam efeitos jurídicos na esfera dos titulares ou que os afetem significativamente de forma similar.

4. Tratamentos em que a Empresa é subcontratante

No âmbito da consultoria, da avaliação de riscos psicossociais e do apoio técnico a organizações, a Empresa pode aceder a dados pessoais de trabalhadores da organização cliente e, tratando-se de respostas sociais, de utentes e seus familiares, incluindo dados pertencentes a categorias especiais na aceção do artigo 9.º do RGPD, designadamente dados relativos à saúde e à situação social.

Nestas situações a Empresa:

  • trata os dados exclusivamente segundo instruções documentadas da organização responsável;
  • celebra previamente contrato de subcontratação nos termos do artigo 28.º do RGPD;
  • não utiliza os dados para finalidades próprias, nem os transmite a terceiros;
  • aplica medidas de segurança adequadas e vincula ao sigilo todas as pessoas envolvidas;
  • devolve ou elimina os dados no termo da prestação, conforme instrução do responsável.

Na avaliação de riscos psicossociais, os questionários são tratados de forma a que os resultados sejam apresentados à organização de forma agregada, não permitindo a identificação das respostas individuais de cada trabalhador.

A atividade da Empresa está sujeita aos deveres deontológicos aplicáveis ao exercício da psicologia, incluindo o dever de sigilo profissional.

5. Destinatários dos dados

Os dados pessoais podem ser comunicados às seguintes categorias de destinatários, apenas na medida do estritamente necessário:

  • Prestadores de plataformas de formação a distância — alojamento dos cursos, gestão de acessos e emissão de certificados;
  • Prestadores de serviços de comercialização e de processamento de pagamentos — processamento das aquisições efetuadas online;
  • Prestadores de serviços de videoconferência — realização de sessões e reuniões a distância;
  • Prestadores de serviços de alojamento do website e de correio eletrónico;
  • Prestadores de serviços de comunicação por email e de agendamento;
  • Plataformas de publicidade e de redes sociais — medição e otimização de campanhas, exclusivamente mediante consentimento;
  • Contabilidade e auditoria — cumprimento de obrigações fiscais e contabilísticas;
  • Autoridades públicas — quando exista obrigação legal de comunicação.

Todos os prestadores que tratam dados por conta da Empresa estão vinculados por contrato nos termos do artigo 28.º do RGPD e obrigados a apresentar garantias suficientes de cumprimento da legislação aplicável.

O titular dos dados pode, a qualquer momento, solicitar a identificação concreta dos destinatários a quem os seus dados tenham sido comunicados, através do endereço indicado no ponto 8.

6. Transferências internacionais

Alguns dos prestadores referidos no ponto anterior estão estabelecidos fora do Espaço Económico Europeu ou podem implicar a transferência de dados para fora deste espaço. Nesses casos, as transferências assentam em garantias adequadas nos termos do capítulo V do RGPD, designadamente Cláusulas Contratuais-Tipo aprovadas pela Comissão Europeia ou, quando aplicável, em decisões de adequação.

O alojamento do website e do correio eletrónico é assegurado por prestador estabelecido em Portugal, não implicando transferência de dados para fora do Espaço Económico Europeu.

7. Prazos de conservação

  • Dados contratuais e de faturação: 10 anos, por imposição fiscal
  • Dados da conta na plataforma de curso: durante o período de acesso e por 6 meses após o seu termo, sem prejuízo dos prazos legais aplicáveis
  • Registos de assiduidade e certificados: pelo prazo exigido pela regulamentação aplicável à atividade formativa
  • Dados de marketing: até à retirada do consentimento
  • Dados de formulários de contacto sem contratação subsequente: 12 meses
  • Dados tratados na qualidade de subcontratante: pelo prazo determinado pela organização responsável
  • Registos técnicos: pelo período estritamente necessário à segurança do sistema

8. Direitos dos titulares

O titular dos dados pode exercer os direitos de acesso, retificação, apagamento, limitação do tratamento, oposição e portabilidade, bem como retirar o consentimento a qualquer momento, sem prejuízo da licitude do tratamento efetuado até esse momento.

O titular pode ainda opor-se, a todo o tempo e sem necessidade de justificação, ao tratamento dos seus dados para efeitos de marketing direto, cessando a Empresa esse tratamento de imediato.

Os pedidos devem ser dirigidos a formacao@espacoelisheva.pt e são respondidos no prazo de um mês, prorrogável nos termos do artigo 12.º, n.º 3, do RGPD.

Tratando-se de dados tratados pela Empresa na qualidade de subcontratante, o pedido deve ser dirigido à organização responsável pelo tratamento, sendo encaminhado pela Empresa caso lhe seja apresentado.

O titular pode ainda apresentar reclamação junto da Comissão Nacional de Proteção de Dados, em cnpd.pt.

9. Segurança

São adotadas medidas técnicas e organizativas adequadas à prevenção de acessos não autorizados, divulgação indevida, perda ou destruição de dados, incluindo o controlo de acessos, a utilização de ligações cifradas e a vinculação ao sigilo de todas as pessoas com acesso a dados pessoais.

Ocorrendo violação de dados pessoais suscetível de resultar em risco para os direitos e liberdades dos titulares, a Empresa notifica a Comissão Nacional de Proteção de Dados, sempre que possível no prazo de 72 horas, e, implicando a violação risco elevado, notifica igualmente os titulares afetados.

10. Política de Cookies

10.1. O que são

Cookies são pequenos ficheiros armazenados no dispositivo do utilizador, que permitem o funcionamento do website e a recolha de informação sobre a navegação.

10.2. Categorias utilizadas

CategoriaFinalidadeConsentimento
EssenciaisFuncionamento do website, segurança e memorização das preferências de consentimentoNão aplicável
EstatísticosMedição da utilização do website e melhoria do seu funcionamentoObrigatório e prévio
MarketingMedição do desempenho de campanhas publicitárias e remarketingObrigatório e prévio

10.3. Consentimento e gestão

Os cookies não essenciais só são instalados após consentimento expresso prestado através do banner de cookies. O utilizador pode alterar as suas preferências a qualquer momento através do banner, bem como configurar o seu navegador para bloquear ou eliminar cookies.

A lista atualizada dos cookies utilizados, com a respetiva finalidade e duração, está disponível no painel de preferências do banner de cookies.

11. Alterações

A presente Política pode ser atualizada. A versão em vigor é a publicada no website, com indicação da respetiva data.

Versão em vigor desde 12 de setembro de 2026. Esta versão revoga todas as anteriores.